Почему это важно
TLS защищает канал только между его концами, а выгруженный ключ может храниться дольше сеанса. Упакованный объект сохраняет собственную защиту вне транспорта.
Что подтверждено
Криптографическая упаковка защищает ключевой материал и сведения для проверки его целостности с помощью выбранного механизма и упаковочного ключа.
Граница применимости: Выгрузка, загрузка и хранение ключей по рекомендациям NIST и протоколу KMIP.
Упакованный ключ и защищённый транспортный канал решают разные задачи; при передаче ключа одно не заменяет другое.
Граница применимости: Перенос ключей между клиентом и сервером KMIP.
Что проверить
- Зафиксируйте алгоритм и упаковочный ключ.
- Сохраните связанные сведения об объекте.
- Ограничьте распаковку по ролям и месту назначения.
Первоисточники
Recommendation for Key Management: Part 1 — General
National Institute of Standards and Technology · NIST SP 800-57 Part 1 Revision 5, May 2020
Определяет key-management functions, lifecycle states, cryptoperiods, protection, backup/recovery, compromise и destruction.
Открыть первоисточникKey Management Interoperability Protocol Specification Version 2.1
OASIS Open · OASIS Standard, 14 December 2020
Определяет managed cryptographic objects, states и operations Activate, Re-key, Revoke, Archive, Recover и Destroy.
Открыть первоисточникRFC 8446: The Transport Layer Security Protocol Version 1.3
Internet Engineering Task Force · RFC 8446, August 2018
Определяет TLS 1.3, включая encrypted channel, PSK authentication, PSK identity и PSK+(EC)DHE modes.
Открыть первоисточник